Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
nextjs-cve-2026-23870-checker — 针对Next.js 2026年5月安全发布中所有13个漏洞的检查器和修复器 (CVE-2026-23870) | Kitploit
工具/GitHubGitHub/emresandikci/nextjs-cve-2026-23870-checker
漏洞扫描器代码分析Web安全DevSecOps供应链安全错误配置
GitHubemresandikci/nextjs-cve-2026-23870-checker

nextjs-cve-2026-23870-checker

针对Next.js 2026年5月安全发布中所有13个漏洞的检查器和修复器 (CVE-2026-23870)

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
网站
144个月前尚未审核
分享

@emstack/nextjs-cve-2026-23870-checker

用于 Next.js 2026年5月安全公告 中全部 13 个漏洞的 CLI 检查和修复工具,包括 CVE-2026-23870(React 服务器组件中的拒绝服务漏洞)。

快速开始

root@kitploit:~
# 交互模式(推荐)
npx @emstack/nextjs-cve-2026-23870-checker

# 检查项目
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app

# 修复
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix

涵盖的安全公告

ID严重程度描述
GHSA-8h8q-6873-q5fj高CVE-2026-23870 — React 服务器组件中的拒绝服务
GHSA-267c-6grr-h53f高App Router 中段预取 URL 授权绕过
GHSA-26hh-7cqf-hhc6高段预取绕过的补丁不完整跟进
GHSA-36qx-fr4f-26g5高i18n 默认语言路径绕过代理授权
GHSA-492v-c6pp-mqqv高动态路由参数注入导致授权绕过
GHSA-mg66-mrh9-m8jx高影响缓存组件的连接耗尽
GHSA-c4j6-fc7j-m34r高通过 WebSocket 升级请求的 SSRF
GHSA-h64f-5h5j-jqjh中图片优化 API 滥用(拒绝服务)
GHSA-wfc6-r584-vfw7中RSC 响应投毒(缓存)
GHSA-ffhc-5mcf-pf4q中App Router 中 CSP nonce 泄露
GHSA-gx5p-jg67-6x7h中beforeInteractive 脚本中不可信输入导致的 XSS
GHSA-3g8h-86w9-wvmq低通过中间件重定向的缓存投毒
GHSA-vfv6-92ff-j949低缓存失效碰撞漏洞

受影响版本

已检查的 react-server-dom-* 包:webpack、turbopack、bun、esm、deno.

注意: 打补丁是唯一完整的缓解措施。这些漏洞无法使用 WAF 级别防护。

用法

交互模式

未提供参数时默认启动。遍历根目录以发现 Next.js 项目,让您选择要扫描的项目,并可选择应用修复。

root@kitploit:~
npx @emstack/nextjs-cve-2026-23870-checker
npx @emstack/nextjs-cve-2026-23870-checker -i

检查单个项目

root@kitploit:~
npx @emstack/nextjs-cve-2026-23870-checker /path/to/your/nextjs-app

如果发现漏洞,退出码为 1——可用于 CI。

检查多个项目

root@kitploit:~
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 ~/app3

输出每个项目的报告,并在末尾显示汇总行。

预览修复(不写入文件)

root@kitploit:~
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --dry-run

应用修复

更新 package.json 并运行相应的安装命令(bun、pnpm、yarn 或 npm——根据锁文件自动检测)。

root@kitploit:~
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix

# 同时修复多个项目
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 --fix

JSON 输出

root@kitploit:~
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --json

全部选项

root@kitploit:~
用法:
  npx @emstack/nextjs-cve-2026-23870-checker [path...] [options]

参数:
  path                   要扫描的项目路径(默认:当前目录)

选项:
  -i, --interactive      交互模式(未提供参数时默认)
  --fix                  更新 package.json 并运行安装
  --dry-run              显示将要更改的内容,但不写入文件
  --json                 以 JSON 格式输出结果
  --help, -h             显示此帮助信息

开发

root@kitploit:~
bun install
bun run dev /path/to/your/nextjs-app
bun run build   # 生成 dist/cli.js

示例输出

root@kitploit:~
Next.js 2026年5月安全公告 — 13 个安全公告

扫描中:/my-app
  ✗ 发现 2 个受影响包:

    next
    已安装:^15.3.0  →  修复版本:15.5.18
    安全公告(13 条):
      [高] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — React 服务器组件中的拒绝服务
      [高] GHSA-267c-6grr-h53f — App Router 中段预取 URL 授权绕过
      ...

    react-server-dom-webpack
    已安装:^19.1.5  →  修复版本:19.1.7
    安全公告(2 条):
      [高] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — React 服务器组件中的拒绝服务
      [中] GHSA-wfc6-r584-vfw7 — RSC 响应投毒(缓存)

  打补丁是唯一完整的缓解措施。WAF 级别防护不可用。
  来源:https://vercel.com/changelog/next-js-may-2026-security-release

  使用 --fix 更新 package.json 并安装打补丁的版本。

许可证

MIT

下载工具
包受影响版本已修复版本
next 13.x, 14.x所有版本升级至 15.5.18 或 16.2.6
next 15.x≤ 15.5.1715.5.18
next 16.x≤ 16.2.516.2.6
react-server-dom-* 19.0.x≤ 19.0.519.0.6
react-server-dom-* 19.1.x≤ 19.1.619.1.7
react-server-dom-* 19.2.x≤ 19.2.519.2.6